Belajar

Adakah kata laluan anda bocor? Cara menyemak — dan maksud sebenar

Padanan kata laluan bocor tidak membuktikan seseorang menggodam telefon anda. Ia bermakna kata laluan itu muncul dalam data kebocoran atau pemecahan yang diketahui dan tidak lagi patut melindungi apa-apa — terutama semua akaun yang menggunakannya semula.

Semak kata laluan secara peribadi sekarang

Perkara penting

  • Kata laluan bocor biasanya datang daripada laman web yang dilanggar dan pangkalan data akaun dicuri, bukan daripada semakan ini dan bukan semestinya daripada peranti anda.
  • Sealby mencincang kata laluan lengkap dalam pelayar dan hanya menghantar lima aksara pertama cap jari itu kepada Have I Been Pwned.
  • Padanan bermakna kata laluan ada dalam data serangan yang diketahui. Risiko terbesar ialah semua akaun lain yang menggunakan kata laluan sama.
  • Hapuskan penggunaan semula dahulu, kemudian gunakan kata laluan unik daripada pengurus atau frasa laluan panjang, lalu tambah 2FA atau kunci laluan.
  • Keputusan bersih berguna tetapi bukan bukti kata laluan kuat, unik atau tidak diketahui penyerang.

Dari mana datangnya kata laluan bocor

Laman web menyimpan maklumat cukup untuk mengenali kata laluan anda apabila anda log masuk. Laman yang baik menyimpan cincangan bergaram yang perlahan, bukan kata laluan sendiri. Kebocoran tetap mendedahkan pangkalan data kata laluan, dan pelaksanaan buruk, algoritma lama atau kata laluan lemah membolehkan penyerang mendapatkan banyak nilai asal. Nilai itu dikumpulkan dalam senarai pemecahan dan dicuba di tempat lain.

Maka padanan menyatakan sesuatu tentang kata laluan, bukan kesihatan peranti di tangan anda. Ia tidak membuktikan perisian hasad membaca papan kekunci atau akaun yang diperiksa ialah laman yang dilanggar. Ia mungkin datang daripada perkhidmatan lain bertahun-tahun dahulu.

Cara semakan berfungsi tanpa mendedahkan kata laluan

Penyemak Sealby mengira cap jari SHA-1 bagi kata laluan lengkap di dalam pelayar anda. SHA-1 digunakan di sini hanya sebagai format carian yang diperlukan pangkalan data Pwned Passwords, bukan untuk menyimpan atau melindungi kata laluan. Halaman menghantar lima aksara heksadesimal pertama cap jari itu — tidak pernah kata laluan atau cap jari penuh.

Perkhidmatan memulangkan ratusan akhiran cap jari yang berkongsi awalan itu, dipadatkan supaya saiz respons kurang mendedahkan. Pelayar membandingkan akhiran sebenar secara setempat dan mengabaikan entri padding. Ini dipanggil k-anonimiti: pelayan melihat kumpulan kata laluan yang mungkin, sementara peranti anda tahu cap jari lengkap mana hendak dicari.

Maksud jujur sebuah padanan

Padanan bermakna cap jari kata laluan tepat ada dalam data kata laluan terjejas yang diketahui. Penyerang boleh meletakkan kata laluan itu berhampiran hadapan senarai tekaan. Ia tidak memberitahu siapa yang menggunakannya, kebocoran mana yang mendedahkannya atau sama ada akaun tertentu sudah dibuka.

Bahaya tertumpu di tempat anda menggunakannya semula. Alat penyumbatan kelayakan automatik mencuba pasangan e-mel dan kata laluan bocor merentasi mel, kedai, rangkaian sosial dan perkhidmatan kewangan. Satu kebocoran lama menjadi beberapa pengambilalihan akaun kerana kata laluan itu dibawa ke mana-mana.

Baiki mengikut susunan ini

1. Hapuskan penggunaan semula. Tukar kata laluan di semua tempat ia muncul. Mulakan dengan e-mel dan mana-mana akaun yang boleh menetapkan semula akaun lain, kemudian kewangan, kerja, sosial dan kedai. Log keluar sesi tidak dikenali semasa anda di situ.

2. Jadikan setiap gantian unik. Pengurus kata laluan boleh menjana dan mengingati kata laluan rawak. Bagi rahsia yang perlu ditaip atau diingati, gunakan beberapa perkataan rawak daripada penjana frasa laluan. Jangan buat satu kata laluan kuat lalu menggunakannya semula.

3. Tambah penghalang kedua. Hidupkan 2FA, sebaiknya pengesah atau kunci perkakasan berbanding SMS apabila pilihan ada. Kunci laluan lebih baik apabila disokong kerana unik bagi laman dan menahan pancingan data.

Perkara yang keputusan bersih tidak dapat buktikan

Tiada koleksi kebocoran mengandungi setiap kata laluan dicuri. Laman mungkin tidak tahu ia dilanggar, penyerang mungkin menyimpan data secara peribadi, dan kata laluan lemah boleh diteka tanpa muncul dalam kebocoran. “Tidak ditemui” ialah satu isyarat berguna, bukan sijil kekuatan.

Nilai keseluruhan persediaan: unik bagi setiap laman, panjang atau dijana rawak, disimpan dengan selamat dan disokong 2FA atau kunci laluan. Untuk melihat mengapa panjang serta algoritma storan mengubah masa meneka, baca cara serangan kekerasan berfungsi.

Jawapan ringkas

Bagaimanakah saya boleh menyemak jika kata laluan bocor?

Gunakan penyemak yang mencincang kata laluan secara setempat dan melakukan carian julat k-anonimiti, seperti semakan kebocoran kata laluan Sealby. Ia menghantar hanya lima aksara pertama cap jari SHA-1, menerima banyak akhiran yang mungkin, dan membandingkan cap jari penuh dalam pelayar anda.

Kata laluan saya berada dalam kebocoran — apa dahulu?

Tukarnya pada setiap akaun tempat anda menggunakannya semula, bermula dengan e-mel, pengurus kata laluan, perbankan dan akaun yang boleh menetapkan semula yang lain. Gunakan kata laluan unik berbeza bagi setiap satu, semak sesi kemudian hidupkan 2FA atau kunci laluan jika tersedia.

Adakah selamat menaip kata laluan ke dalam penyemak?

Hanya jika anda dapat mengesahkan cara penyemak itu berfungsi. Penyemak Sealby menyimpan kata laluan dan cincangan penuh dalam pelayar; satu awalan cincangan lima aksara pergi ke API julat Pwned Passwords. Ia juga meminta hasil berpadding dan menunggu anda menghantar, bukannya mencari ketika menaip.

Adakah keputusan bersih bermakna kata laluan saya kuat?

Tidak. Ia hanya bermakna kata laluan tepat itu tidak ditemui dalam data semasa penyemak. Corak pendek, fakta peribadi, variasi kecil atau kata laluan diguna semula pada laman yang belum dilanggar masih boleh lemah.

Peti besi anda sedang menunggu.

Muat turun Sealby dan lindungi apa yang penting. Persediaan mengambil masa kurang seminit, dan tiada akaun untuk dibuat.

Muat turun di App Store

iPhone & iPad · iOS 17+ · Percuma